Шортрид
Юридические новости и аналитика
для тех, кто ценит время
Юридические новости и аналитика
для тех, кто работает с бизнесом
Вторник, 11 ноября, 2025
  • Рубрики
    • Административная ответственность
    • Банкротство
    • Договоры
    • Конкуренция и реклама
    • Земля. Недвижимость
    • Интеллектуальная собственность
    • Корпоративные отношения
    • Личные вопросы
    • Налоги
    • Трудовые споры
    • Процесс
    • Сервисы
  • Новости
  • Аналитика
  • Колумнисты
  • Видео
  • О проекте
Оформить подписку
  • Войти
Шортрид
  • Рубрики
    • Административная ответственность
    • Банкротство
    • Договоры
    • Конкуренция и реклама
    • Земля. Недвижимость
    • Интеллектуальная собственность
    • Корпоративные отношения
    • Личные вопросы
    • Налоги
    • Трудовые споры
    • Процесс
    • Сервисы
  • Новости
  • Аналитика
  • Колумнисты
  • Видео
  • О проекте
Оформить подписку
  • Войти
Шортрид
Нет результатов
Показать все
Нет результатов
Показать все
Главная Договоры

Оговорки в договорах при передаче персональных данных. Зачем они нужны и что в них указать?

13.02.2025
Аналитика, Договоры
34
7904
Просмотров

Компании часто передают контрагентам персональные данные клиентов или сотрудников. Обязательно ли в этом случае включать в договоры оговорки о передаче персональных данных? Какие возможны риски, если не включить в договор такие положения? Какие именно условия стоит предусмотреть в договоре? Эта статья о том, какие оговорки о персональных данных важно включать в договоры.

Рассказывает:

Алексей Филатов шортрид

 

Алексей Филатов,

старший юрист компании i-legal

 


Чтобы обезопаситься от риска привлечения к ответственности, оператору персональных данных необходимо документально фиксировать моменты, связанные с обработкой персональных данных. Для этих целей можно использовать договорные оговорки о защите персональных данных.

Зачем включать в договоры оговорки о персональных данных

Изначально оговорки необходимы, чтобы гарантировать соблюдение прав субъектов персональных данных. Субъекты доверяют оператору информацию о себе, а оператор для достижения целей обработки передает персональные данные третьим лицам, на которых субъект никак не может повлиять.

Требования о необходимости фиксации таких гарантий вытекают из ч. 1 ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (Закон № 152-ФЗ). В ней указано:

ЦИТИРУЕМ ДОКУМЕНТ


Оператор обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.


Во избежание негативных последствий для субъектов оператор обязан регламентировать передачу персональных данных третьим лицам, а также удостовериться в том, что такие лица соблюдают требования Закона № 152-ФЗ.

Соответственно, если оператор не включит в договор оговорки о передаче персональных данных, то такая передача будет являться нарушением прав субъектов персональных данных. Факт неправомерной передачи персональных данных, повлекший нарушение прав субъектов, является «утечкой». А об утечке нужно уведомлять Роскомнадзор (ч. 3.1 ст. 21 Закона № 152-ФЗ).

В судебной практике пока нет примеров, когда из-за отсутствия оговорок оператора привлекли к ответственности. Но Роскомнадзор периодически выписывает предписания по устранению таких нарушений в рамках профилактических мероприятий, проверок и т.д.

Наиболее вероятная ответственность за отсутствие оговорок или нарушение их положений предусмотрена ч. 1 ст. 13.11 КоАП (обработка, не предусмотренная законодательством). Штраф: для компаний – от 60 000 до 100 000 рублей, для должностных лиц – от 10 000 до 20 000 рублей.

На заметку

С 30.05.2025 года вводится ответственность за неуведомление Роскомнадзора об «утечке» персональных данных (ч. 11 ст. 13.11 КоАП). Например, для компаний штраф составит от 1 млн до 3 млн рублей, для должностных лиц — от 400 000 до 800 000 рублей.

Также изменится штраф по ч. 1 ст. 13.11 КоАП: например, для компаний – от 150 000 до 300 000 рублей, для должностных лиц — от 50 000 до 100 000 рублей.

Существует риск, что операторам во избежание штрафа до 3 млн рублей придется уведомлять Роскомнадзор о каждой передаче данных, которая производится без оговорок (утечке).


Не стоит забывать и об обязанности возместить моральный вред в случае нарушения прав субъектов персональных данных (ч. 2 ст. 24 Закона № 152-ФЗ).

Чем передача персональных данных отличается от поручения

Передачу персональных данных следует отличать от поручения на обработку персональных данных.

Поручение на обработку персональных данных. Его подписывают оператор и лицо, которому поручена обработка персональных данных (далее – обработчик), если:

  • оператор может сам обрабатывать персональные данные для достижения предусмотренной цели обработки, но по каким-либо причинам принял решение делегировать (полностью или в какой-либо части) функцию своему контрагенту-обработчику;
  • действия обработчика с персональными данными неразрывно связаны с достижением цели обработки персональных данных, определенной оператором. При этом именно оператор определяет порядок обработки персональных данных субъекта (действия, сроки обработки и т.д.)

Примеры: делегирование на аутсорсинг бухгалтерского учета, кадрового документооборота, поиска соискателей и т.д.

Передача персональных данных. Оговорки необходимы, когда передача персональных данных происходит между двумя самостоятельными операторами. Самостоятельность оператора определяется наличием у него собственной отдельной цели для обработки персональных данных.

Передача персональных данных между двумя самостоятельными операторами, при которой необходимо наличие оговорок, может иметь место при:

⇒ заключении и исполнении договоров, в том числе:

  • при указании персональных данных подписанта в договоре. Указав информацию о подписанте (ФИО, должность, реквизиты доверенности и т.п.), оператор автоматически передает персональные данные контрагенту;
  • при указании персональных данных работника в договоре. Часто в договорах указываются данные о лице, с которым необходимо связаться для выставления актов, счетов и т.п. Так оператор передает контрагенту данные о своем работнике;
  • при переписке работника с контрагентом. По мнению Минцифры, коммуникация между работниками компаний в рамках заключения и исполнения договора является передачей персональных данных этих работников. Если работник осуществляет коммуникацию с иностранным лицом, находящимся заграницей, то в таком случае имеет место трансграничная передача персональных данных. Подконтрольный министерству Роскомнадзор может занять такую же позицию. В связи с этим оператор будет нести ответственность за неправомерную передачу персональных данных работника и неуведомление Роскомнадзора о намерении осуществлять трансграничную передачу персональных данных;

⇒ передаче персональных данных в банк для оформления зарплатного проекта для работников. Банк оказывает уникальные B2B-услуги компании (компания не может самостоятельно сама себе открыть зарплатный проект, она вынуждена привлечь банк), а также B2C-услуги ее работникам. В данном случае поручение на обработку персональных данных не применимо, поскольку у банка есть собственная цель обработки – оказание банковских услуг работникам.

Некоторые из примеров выше применимы к абсолютному большинству договоров: в каждом договоре есть подписант, по каждому из них ведется переписка. Все это указывает на повсеместную необходимость включения оговорок в тексты соглашений.

Как сформулировать оговорки

В законодательстве нет четких требований к содержанию оговорок. Но с учетом опыта взаимодействия с Роскомнадзором рекомендуем:

  • Укажите о возможности передачи персональных данных субъектов в рамках договора с целью заключения, исполнения или расторжения договора, а также обеспечения прав и законных интересов сторон и соблюдения законодательства. Данное положение ограничивает сторону, принимающую персональные данные, в том, как использовать персональные данные, которые она получила. Этим фиксируется, что принимающая сторона не вправе использовать персональные данные в целях, которые не указаны в оговорке. Например, данные не могут использоваться для рассылки рекламных СМС-сообщений.
  • Закрепите обязанность сторон принимать все необходимые правовые, организационные и технические меры для защиты персональных данных от несанкционированного доступа, уничтожения, изменения, блокирования, копирования, представления, распространения персональных данных, а также иных неправомерных действий. Это одно из ключевых положений оговорок, обязательное для формального соблюдения требований ч. 1 ст. 19 Закона № 152-ФЗ.
  • Укажите на право принимающей стороны привлекать к обработке персональных данных третьих лиц (например, лиц, оказывающих услуги хостинга, поддержки информационных систем, аудиторские услуги и т.д., а также иных юридических лиц, входящих в группу компаний) при соблюдении последними конфиденциальности и безопасности персональных данных. Это позволит законно передавать персональные данные иным лицам для достижения целей обработки. С целью контроля за привлечением третьих лиц у передающей стороны должно быть зафиксировано право запрашивать информацию о том, кому были переданы персональные данные субъектов.
  • Включите обязанность получающей стороны ограничить доступ своих работников к персональным данным, переданным в рамках договора. Доступ должны иметь только те работники, чьи должностные обязанности совпадают с целями обработки. Если такие работники были переведены на другую должность или уволены, то их доступ к персональным данным должен быть прекращен.
  • Укажите на обязанность сторон информировать друг друга об утечке и ином инциденте с переданными персональными данными (в том числе предполагаемом). Обязанность должна содержать временные ограничения на информирование другой стороны (например, 24 часа в соответствии с требованиями ч. 3.1. ст. 21 Закона № 152-ФЗ).
  • Зафиксируйте обязанности сторон предоставлять друг другу всю необходимую информацию в целях соблюдения Закона № 152-ФЗ, в том числе запрашиваемую в рамках ответа на законный запрос Роскомнадзора или суда. Во избежание спорных ситуаций стоит зафиксировать конкретные сроки, в которые стороны должны предоставить запрашиваемую информацию.
  • Закрепите гарантии законности передачи персональных данных передающей стороной, в том числе наличие согласия субъекта или иного законного основания для передачи и обработки персональных данных.
На заметку

Зачастую передача персональных данных касается работников, поэтому следует упомянуть требование ст. 88 ТК о том, что передача персональных данных работника может осуществляться только с его письменного согласия. Исходя из этого для передачи контрагенту персональных данных необходимо получать согласие работника с учетом положений ч. 4 ст. 9 Закона № 152-ФЗ.

В то же время в судах встречается следующая позиция

Согласие работника на передачу персональных данных обязательно должно соответствовать требованиям ч. 4 ст. 9 Закона № 152-ФЗ только в случае обработки специальных категорий персональных данных или биометрических персональных данных, а также в случае трансграничной передачи персональных данных (в неадекватные страны).

Работодатель имеет право передавать персональные данные работника без получения его согласия (в случаях, предусмотренных п. 2 — п. 11 ч. 1 ст. 6 Закона № 152-ФЗ).

Норма п. 5 ч. 1 ст. 6 Закона № 152-ФЗ распространяется на трудовые отношения между работником и работодателем, в том числе касаемо передачи персональных данных работника (Постановление АС Московского округа от 09.02.2022 по делу № А40-163911/21-17-1229).

Эта позиция подтверждается судебной практикой: например, Апелляционное определение Пензенского областного суда от 30.07.2024 по делу № 33-2705/2024, Определение 3КСОЮ от 05.04.2023 № 88-7034/2023 по делу № 2-1265/2022.

Стоит отметить, что Роскомнадзор придерживается именно первой позиции и считает, что п. 5 ч. 1 ст. 6 Закона № 152-ФЗ применим исключительно к гражданско-правовым договорам, а основания для обработки персональных данных в рамках трудовых отношений определены в гл. 14 ТК. Эта позиция высказывалась представителями службы на публичных семинарах в январе 2021 года и июня 2023 года, а также подтверждается в Постановлении АС Московского округа от 15.01.2018 по делу № А40-81171/17-149-793.


  • Закрепите права получающей стороны обрабатывать персональные данные в течение всего срока действия договора и срока исковой давности (если иное не вытекает из природы правоотношений). Кроме того, необходимо включить положения о том, что по окончании данного срока, стороны обязаны уничтожить полученные в рамках договора персональные данные субъектов.
  • Укажите об обязанности возместить все убытки, полученные одной из сторон в случаях, когда другая нарушила положения оговорки.

Стороны могут зафиксировать меры ответственности в случае нарушения оговорки: неустойку, право пострадавшей стороны расторгнуть договор в одностороннем порядке и т.д.

Такие положения об ответственности необходимы для поддержания договорной дисциплины, у сторон появляются рычаги давления на контрагентов в случае, если те не выполняют положения оговорки или выполняют частично.

ПОНРАВИЛАСЬ СТАТЬЯ?

Поделитесь ей с коллегами в соцсетях или мессенджерах:

7904
Просмотров

Нажмите на палец вверх, и статья сохранится в вашем Личном кабинете:

34

Читайте также

Утечка персональных данных: какие теперь штрафы и как их избежать?

26.05.2025
2300
Административная ответственность

С 30 мая 2025 года начнут действовать поправки, которые увеличивают штрафы за утечку персональных данных. На что ссылаются компании, которым...

ПодробнееDetails

Компания собирает персональные данные на сайте: ответы на вопросы, которые многих беспокоят

07.10.2024
1709
Административная ответственность

Как оформить чек-бокс для получения согласия на обработку персональных данных? Обязательно ли в согласии перечислять всех лиц, которым передаются данные...

ПодробнееDetails

Фото и видео человека как биометрические персональные данные. Когда нужно согласие на их обработку?

12.09.2023
4466
Административная ответственность

В законе указано, что нужно получать письменное согласие на обработку биометрических персональных данных, то есть фото и видео, если они...

ПодробнееDetails

Компания обрабатывает персональные данные. Как подготовиться, если ФСБ придет с проверкой?

15.11.2022
1534
Административная ответственность

Для кого сейчас и в ближайшем будущем будут актуальны проверки ФСБ? Как подготовиться к проверке и какие документы нужно оформить?...

ПодробнееDetails

Договоры с умной структурой: как организовать работу, если сложно заключать договоры с каждым контрагентом?

19.01.2025
2550
Сервисы

Как организовать договорную работу, если много разных контрагентов и с каждым невозможно заключить отдельный договор, то есть нужно, чтобы они...

ПодробнееDetails

Комплаенс с нуля: зачем он нужен и как его выстроить в компании?

17.11.2024
1209
Сервисы

Как понять, что пора выделить в компании отдельную комплаенс-функцию? Когда отсутствие комплаенса может стать нарушением закона? Как популяризовать в компании...

ПодробнееDetails
Теги: договорперсональные данныешортридштраф
Предыдущий

«Прослушка» телефонов и фиксация переписки: как исключить из доказательств по уголовному делу?

Следующий

Нужно получить образовательную лицензию: какие ошибки могут привести к судебному спору?

ШОРТРИД В СОЦСЕТЯХ

Чтобы не пропустить новую статью, подписывайтесь на ШОРТРИД в соцсетях:

КОЛУМНИСТЫ

Максим Али

#Максим Али об интеллектуальной собственности и IT

Читать статьи >>
Николай Андрианов

#Николай Андрианов о договорах подряда

Читать статьи >>
Наталья Аникина

#Наталья Аникина о деликтах

Читать статьи >>
Калой Ахильгов

#Калой Ахильгов об уголовном процессе

Читать статьи >>
Роман Бевзенко

#Роман Бевзенко о гражданском праве и не только

Читать статьи >>
Арина Ворожевич

#Арина Ворожевич о товарных знаках

Читать статьи >>
Мария Ерохова

#Мария Ерохова о частном праве и процессе

Читать статьи >>
Александр Кузнецов

#Александр Кузнецов о корпоративном праве

Читать статьи >>
Андрей Чумаков

#Андрей Чумаков об ограничении ответственности в M&A сделках

Читать статьи >>

ПОДПИШИТЕСЬ НА РАССЫЛКУ

Какой-то текст ошибки
Поле обязательно для заполнения.
Подписаться
Спасибо за подписку.
Одно или несколько полей содержат ошибку. Пожалуйста проверьте и попробуйте снова.
При отправке запроса произошла ошибка. Пожалуйста, попробуйте позже.

КОЛОНКА ГЛАВНОГО РЕДАКТОРА

Роман Бевзенко главный редактор ШОРТРИД

Роман Бевзенко:

«Мы отбираем самые важные юридические новости и приглашаем коллег объяснить простым языком сложные правовые вопросы»
читать >>

ВОПРОС ЭКСПЕРТУ

Вы можете задать вопросы, и мы подготовим ответы на самые интересные из них

ЗАДАТЬ ВОПРОС

Шортрид

Правовые новости и аналитика
для тех, кто ценит время

Обзор по рубрикам

  • Административная ответственность
  • Банкротство
  • Договоры
  • Конкуренция и реклама
  • Земля. Недвижимость
  • Интеллектуальная собственность
  • Корпоративные отношения
  • Личные вопросы
  • Налоги
  • Трудовые споры
  • Процесс
  • Сервисы

Популярные новости

В договоре согласована оплата при наступлении определенных условий. Какие возможны риски?

Солидарная ответственность дочернего общества или обращение взыскания на имущество во владении третьего лица? Колонка Марии Ероховой

КС подтвердил, что оплата услуг юриста может быть в виде переуступки права требования судебных издержек

Юридические мероприятия в ноябре

Красные линии на земельном участке: что означают, как появляются и как с ними бороться?

Кто может требовать досрочного прекращения охраны товарного знака? Позиция ВС

  • О проекте
  • Контакты
  • Политика конфиденциальности
  • Правила использования материалов
  • Пользовательское соглашение

© 2025 Шортрид. By Octoweb.

Добро пожаловать на ШОРТРИД!

Забыли пароль?

Заполните форму ниже для регистрации

*Регистрируясь на сайте, я принимаю Политику конфиденциальности.
Все поля обязательны Войти

Восстановить пароль

Введите логин или e-mail, чтобы сбросить пароль

Войти

  • Войти
  • Корзина
  • Рубрики
  • Новости
  • Аналитика
  • Колумнисты
  • Видео
  • О проекте
  • Установить приложение
  • Оформить подписку

© 2025 Шортрид. By Octoweb.

Мы используем файлы cookie для повышения удобства пользования сайтом и сбора аналитики. Если вы не хотите использовать файлы cookie, отключите их в настройках браузера. Нажимая «Соглашаюсь», вы соглашаетесь на обработку пользовательских данных на основании Политики конфиденциальности.